🪲 Semaine 28 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-05 → 2026-07-12. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-48282 CVSS: 10.0 EPSS: 28.58% VLAI: Critical (confidence: 0.9929) CISA: KEV ProduitAdobe — ColdFusion Publié2026-06-30T15:11:57.151Z ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed. ...

14 juillet 2026 · 24 min

Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 6 juillet 2026 la note de vulnérabilité VU#213560 concernant la découverte d’une backdoor d’authentification cachée dans plusieurs versions du firmware de routeurs et équipements réseau Tenda. 🛠️ Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basée sur MD5), invoque GetValue("sys.rzadmin.password") pour récupérer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuée entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accès administrateur (role=2) est accordé avec création d’une session valide. ...

11 juillet 2026 · 2 min
Dernière mise à jour le: 25 août 2026 📝